GM/T 0115-2021 信息系统密码应用测评要求
GM/T 0115-2021 Testing and evaluation requirements for information system cryptography application
基本信息
本文件适用于指导、规范信息系统密码应用在规划、建设、运行环节的商用密码应用安全性评估工作。
注: 第五级密码应用测评要求只在本文件中描述通用测评要求。
发布历史
-
2021年10月
研制信息
- 起草单位:
- 国家密码管理局商用密码检测中心、中国科学院数据与通信保护研究教育中心、公安部三所(公安部信息安全等级保护评估中心)、上海交通大学、中国电子科技集团第十五研究所(信息产业信息安全测评中心)、国家信息技术安全研究中心、深圳市网安计算机安全检测技术有限公司、北京信息安全测评中心、山东道普测评技术有限公司
- 起草人:
- 肖秋林、罗鹏、马原、陈天宇、郑昉昱、银鹰、张立花、吕娜、黎水林、刘健、杨宏志、吴冬宇、李晨旸、张晓溪
- 出版信息:
- 页数:40页 | 字数:74 千字 | 开本: 大16开
内容描述
ICS35040
CCSL.80
中华人民共和国密码行业标准
GM/T0115—2021
信息系统密码应用测评要求
Testingandevaluationrequirementsforinformation
systemcryptographyapplication
2021-10-19发布2022-05-01实施
国家密码管理局发布
GM/T0115—2021
目次
前言
…………………………Ⅲ
范围
1………………………1
规范性引用文件
2…………………………1
术语和定义
3………………1
概述
4………………………1
通用测评要求
5……………3
密码算法合规性
5.1……………………3
密码技术合规性
5.2……………………3
密码产品合规性
5.3……………………3
密码服务合规性
5.4……………………4
密钥管理安全性
5.5……………………4
密码应用技术和密码应用管理测评要求
6………………4
物理和环境安全
6.1……………………4
网络和通信安全
6.2……………………6
设备和计算安全
6.3……………………8
应用和数据安全
6.4……………………11
管理制度
6.5……………14
人员管理
6.6……………17
建设运行
6.7……………19
应急处置
6.8……………21
整体测评要求
7……………23
概述
7.1…………………23
单元间测评
7.2…………………………23
层面间测评
7.3…………………………23
风险分析和评价
8…………………………23
测评结论
9…………………24
附录资料性密钥生存周期管理检查要点
A()…………25
附录资料性典型密码产品应用测评技术
B()…………29
附录资料性典型密码功能测评技术
C()………………31
参考文献
……………………33
Ⅰ
GM/T0115—2021
前言
本文件按照标准化工作导则第部分标准化文件的结构和起草规则的规定
GB/T1.1—2020《1:》
起草
。
请注意本文件的某些内容可能涉及专利本文件的发布机构不承担识别专利的责任
。。
本文件由密码行业标准化技术委员会提出并归口
。
本文件起草单位国家密码管理局商用密码检测中心中国科学院数据与通信保护研究教育中心
:、、
公安部三所公安部信息安全等级保护评估中心上海交通大学中国电子科技集团第十五研究所信
()、、(
息产业信息安全测评中心国家信息技术安全研究中心深圳市网安计算机安全检测技术有限公司北
)、、、
京信息安全测评中心山东道普测评技术有限公司
、。
本文件主要起草人肖秋林罗鹏马原陈天宇郑昉昱银鹰张立花吕娜黎水林刘健杨宏志
:、、、、、、、、、、、
吴冬宇李晨旸张晓溪
、、。
Ⅲ
GM/T0115—2021
信息系统密码应用测评要求
1范围
本文件规定了信息系统不同等级密码应用的测评要求从密码算法合规性密码技术合规性密码
,、、
产品合规性密码服务合规性以及密钥管理安全性等方面提出了第一级到第五级的密码应用通用测评
、,
要求从信息系统的物理和环境安全网络和通信安全设备和计算安全应用和数据安全等四个技术层
;、、、
面提出了第一级到第四级的密码应用技术测评要求从管理制度人员管理建设运行和应急处置等四
;、、
个管理方面提出了第一级到第四级的密码应用管理测评要求并给出了整体测评风险分析和评价测
,、、
评结论等测评环节的要求
。
本文件适用于指导规范信息系统密码应用在规划建设运行环节的商用密码应用安全性评估
、、、
工作
。
注第五级密码应用测评要求只在本文件中描述通用测评要求
:。
2规范性引用文件
下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款其中注日期的引用文
。,
件仅该日期对应的版本适用于本文件不注日期的引用文件其最新版本包括所有的修改单适用于
,;,()
本文件
。
信息安全技术信息系统密码应用基本要求
GB/T39786—2021
密码术语
GM/Z4001
3术语和定义
和界定的以及下列术语和定义适用于本文件
GB/T39786—2021GM/Z4001。
31
.
商用密码应用安全性评估人员commercialcryptographyapplicationsecurityevaluationstaff
在商用密码应用安全性评估机构中从事商用密码应用安全性评估的人员
。
注简称密评人员
:“”。
32
.
核查examine
密评人员对测评对象进行观察查验和分析以帮助密评人员理解澄清或取得证据的过程
、,、。
4概述
本文件根据将信息系统密码应用测评要求分为通用测评要求密码应用技术
GB/T39786—2021,、
和密码应用管理测评要求第章用于指导第章的实施不单独实施测评也不单独体现在密码应用
。56,,
安全性评估报告的单元测评结果和整体测评结果中附录为的测评实施参考附录和附录
。A5.5。BC
分别给出了典型密码产品应用测评技术和典型密码功能测评技术供密评人员在对信息系统中具体使
,
用的密码产品或应用的密码功能进行测评实施时参考
。
1
GM/T0115—2021
本文件中的测评单元对应一组相对独立和完整的测评内容由测评指标测评对象测评实施和结
,、、
果判定组成
。
测评指标来源于中各级的要求项每条指标后面注明了指标对应的安全
a):GB/T39786—2021,
等级
。
测评对象信息系统密码应用测评过程中不同测评方法作用的对象包括相关物理安防设施
b):,、
通信信道密码产品通用设备应用人员制度文档等
、、、、、。
测评实施针对某个测评指标规定了信息系统密码应用的测评要点
c):,。
结果判定根据测评实施取得的证据判定信息系统的密码应用是否满足某个测评指标要求
d):,
的方法和原则
。
若测评单元涉及两个及以上测评对象则每个测评对象需要分别进行测评实施并结果判定测评
,。
单元的结果由该单元涉及的所有测评对象的测评实施结果汇总得出
。
密评人员在开展实际测评时对于中的不同安全保护等级的可宜应的
,GB/T39786—2021“”“”“”
条款按照如下方法确定是否将其纳入测评范围
,。
对于可的条款由信息系统责任方自行决定是否纳入标准符合性测评范围若纳入测评范
a)“”,。
围则密评人员应按照第章相应的测评指标要求进行测评和结果判定否则该测评指标为
,6;,
不适用
“”。
对于宜的条款密评人员根据信息系统的密码应用方案和方案评估意见决定是否纳入标准
b)“”,
符合性测评范围若信息系统没有通过评估的密码应用方案或密码应用方案未做明确说明
。,
则宜的条款默认纳入标准符合性测评范围
“”。
若纳入标准符合性测评范围则密评人员应按照第章相应的测评指标要求进行测评和
1),6
结果判定
。
若未纳入标准符合性测评范围密评人员应根据信息系统的密码应用方案和方案评估意
2),
见在测评中进一步核实密码应用方案中所描述的风险控制措施使用条件在实际的信息
,
系统中是否被满足且信息系统的实施情况与所描述的风险控制措施是否一致若满足
,。
使用条件该测评指标为不适用并在密码应用安全性评估报告中体现核实过程和结
,“”,
果若不满足使用条件则应按照第章相应的测评指标要求进行测评和结果判定
;,6。
对于应的条款密评人员应按照第章相应的测评指标要求进行测评和结果判定若根据
c)“”,6。
信息系统的密码应用方案和方案评估意见判定信息系统确无与某项或某些项测评指标相关
,
的密码应用需求则相应测评指标为不适用
,“”。
根据信息系统的密码应用方案和方案评估意见若通过评估的密码应用方案中的要求高于信息系
,,
统相对应的密码应用基本要求等级的指标要求则应按照密码应用方案中的要求进行测评例如根据
,。,
密码应用需求对安全保护等级第三级的信息系统选取了安全保护等级第四级信息系统的相关指标要
,,
求对上述特殊情况进行测评实施的结论应体现在密码应用安全性评估报告中
。。
信息系统的商用密码应用测评的最终输出是密码应用安全性评估报告在报告中应给出各个测评
,
单元见第章的测评结果整体测评结果见第章风险分析和评价结果见第章以及在进行
(6)、(7)、(8),
整体测评风险分析和评价后给出的测评结论见第章其中第章整体测评是以测评单元的判定
、(9)。,7
结果为基础经单元间层面间测评相互弥补后得出纠正结果第章风险分析和评价是对整体测评结
,、;8
果中的不符合项和部分符合项判断信息系统密码应用在合规性正确性和有效性方面的不符合所产生
,、
的安全问题被威胁利用后对信息系统造成影响的程度第章测评结论是由综合得分以及风险分析和
;9
评价共同决定表示信息系统达到相应等级保护要求的程度
,。
2
GM/T0115—2021
5通用测评要求
51密码算法合规性
.
具体测评单元如下
。
测评指标
a)
信息系统中使用的密码算法应符合法律法规的规定和密码相关国家标准行业标准的有关要
、、
求第一级到第五级
()。
测评对象
b)
信息系统中使用的密码产品密码服务以及密码算法实现
、。
测评实施
c)
了解系统中所使用密码算法的名称用途何处使用执行设备及其实现方式软件硬件或固
、、、(、
件核查密码算法是否以国家标准或行业标准形式发布或取得国家密码管理部门同意使用
),,
的证明文件
。
结果判定
d)
本单元测评指标不单独判定符合性
。
52密码技术合规性
.
具体测评单元如下
。
测评指标
a)
信息系统中使用的密码技术应符合密码相关国家标准和行业标准的要求第一级到第五级
()。
测评对象
b)
信息系统中的密码产品密码服务以及密码技术实现
、。
测评实施
c)
核查系统所使用的密码技术是否以国家标准或行业标准形式发布或取得国家密码管理部门
,
同意使用的证明文件
。
结果判定
d)
本单元测评指标不单独判定符合性
。
53密码产品合规性
.
具体测评单元如下
。
测评指标
a)
信息系统中使用的密码产品应符合法律法规和密码相关国家标准和行业标准的要求第一级
(
到第五级
)。
若采用的密码产品依据密码模块相关标准则应
,:
达到密码模块安全等级一级及以上安全要求第二级
1)()。
达到密码模块安全等级二级及以上安全要求第三级
2)()。
达到密码模块安全等级三级及以上安全要求第四级
3)()。
测评对象
b)
信息系统中的密码产品
。
测评实施
c)
了解信息系统中密码产品的型号和版本等配置信息核查密码产品是否经商用密码认证机构
,
认证合格并核查密码产品的使用是否满足其安全运行的条件如其安全策略或使用手册说明
,,
3
GM/T0115—2021
的部署条件依据密码模块相关标准的密码产品还要核查其是否满足密码模块相应安全等
。,
级及以上安全要求
。
结果判定
d)
本单元测评指标不单独判定符合性
。
54密码服务合规性
.
具体测评单元如下
。
测评指标
a)
信息系统中使用的密码服务应符合法律法规和密码相关国家标准和行业标准的要求第一级
(
到第五级
)。
测评对象
b)
信息系统中的密码服务
。
测评实施
c)
核查信息系统中密码服务是否经商用密码认证机构认证合格或取得国家密码管理部门同意使
用的证明文件
。
结果判定
d)
本单元测评指标不单独判定符合性
。
55密钥管理安全性
.
具体测评单元如下
。
测评指标
a)
信息系统的密钥管理采用的密码产品密码服务应符合法律法规和密码相关国家标准和
1)、
行业标准的要求第一级到第五级
()。
信息系统的密钥管理应符合密码相关国家标准和行业标准的要求第一级到第五级
2)()。
测评对象
b)
密钥管理采用的密码产品密码服务及密钥管理实现
、。
测评实施
c)
核查密钥管理使用的密码产品密码服务是否满足和的要求
1)、5.35.4。
核查信息系统中密钥管理安全性实现技术是否正确有效例如非公开密钥是否不能被
2)。:
非授权的访问使用泄露修改和替换公开密钥是否不能被非授权的修改和替换
、、、,。
结果判定
d)
本单元测评指标不单独判定符合性
。
6密码应用技术和密码应用管理测评要求
61物理和环境安全
.
611身份鉴别
..
具体测评单元如下
。
测评指标
a)
采用密码技术进行物理访问身份鉴别保证重要区域进入人员身份的真实性第一级到第四级
定制服务
推荐标准
- DB52/T 1778.1-2024 公共资源交易服务规范 第1部分:服务与管理 2024-01-25
- DB22/T 3639-2024 火灾现场图绘制规范 2024-04-25
- DB32/T 925-2006 谷物低温干燥机操作技术规程 2006-04-01
- DB22/T 3641.1-2024 诚信计量示范单位评价规范 第1部分:加油站 2024-04-25
- DB22/T 3637-2024 地理标志产品 长白石 2024-04-25
- DB52/T 1778.2-2024 公共资源交易服务规范 第2部分:交易平台建设与服务 2024-01-25
- DB52/T 1778.3-2024 公共资源交易服务规范 第3部分:工程建设项目 2024-01-25
- DB22/T 3638-2024 生态旅游景区服务质量规范 2024-04-25
- DB22/T 3640-2024 工贸企业安全生产标准化等级划分与评定 2024-04-25
- DB22/T 3636-2024 玉米品种 长单551 2024-04-25